L’équipe de recherche en sécurité cloud d’Aqua Security a récemment découvert des milliers de registres et de dépôts d’artefacts exposés en ligne, révélant plus de 250 millions d’artefacts et plus de 65 000 images de conteneurs.
Les registres et dépôts appartenaient à un large éventail d’entreprises, dont 10 membres du Fortune 500 et deux grands fournisseurs de solutions de cybersécurité.
« Dans certains de ces cas, l’accès anonyme permettait à un attaquant potentiel d’obtenir des informations sensibles, telles que des secrets, des clés et des mots de passe, ce qui pouvait entraîner une grave attaque contre la chaîne logistique logicielle et compromettre le cycle de vie du développement logiciel (SDLC) », ont noté les chercheurs dans un billet de blog.
« Nous pensons que les registres constituent un élément essentiel de la chaîne logistique logicielle dans le cloud et que les entreprises ne leur accordent pas suffisamment d’attention », ont-ils écrit. « Si des attaquants accèdent aux registres, ils peuvent se propager dans l’ensemble du SDLC et potentiellement l’exploiter. »
À lire également : Guide de sécurité de la chaîne logistique logicielle à l’intention des développeurs
Informations sensibles exposées
S’ils s’attendaient à trouver certains registres accessibles en ligne, les chercheurs ont écrit qu’ils ont été surpris de constater que « sur 1 400 hôtes distincts, nous avons trouvé au moins une clé sensible (telles que des clés, des secrets, des identifiants, des jetons, etc.) et que sur 156 hôtes, nous avons trouvé des adresses sensibles privées de points de terminaison (tels que Redis, MongoDB, PostgreSQL, MySQL, etc.). »
Ils ont également découvert 57 registres présentant des vulnérabilités critiques, comme des mots de passe d’administrateur par défaut, ainsi que plus de 2 100 registres d’artefacts dotés de droits d’importation, ce qui pourrait permettre à des attaquants d’empoisonner le registre avec du code malveillant.
Mor Weinberger, ingénieur logiciel au sein de l’équipe d’Aqua Security, a déclaré par e-mail à eSecurity Planet que les conteneurs et les registres d’artefacts jouent un rôle essentiel dans le développement logiciel, mais qu’ils doivent être correctement gérés. « Que vous soyez un fournisseur de logiciels ou un mainteneur de logiciels open source, l’objectif est de simplifier le processus de gestion des versions et de les rendre facilement accessibles », a-t-il expliqué. « Toutefois, cela ne doit jamais se faire au détriment de la sécurité. »
« les utilisateurs anonymes ne devraient jamais être autorisés à téléverser des fichiers dans vos versions »
« Quelle que soit la situation, les utilisateurs anonymes ne devraient jamais être autorisés à téléverser des fichiers dans vos versions (comme nous l’avons constaté à plusieurs reprises) », a ajouté Weinberger. « Il est en outre essentiel de s’assurer qu’aucune information sensible, comme des secrets ou des données personnelles, ne se retrouve dans vos artefacts accessibles. En règle générale, dès lors que vos artefacts sont accessibles à tous, les vulnérabilités qu’ils contiennent sont elles aussi exposées. »
Voir les meilleurs outils de débogage et de sécurité du code
Répondre aux chercheurs en sécurité
Dans un cas détaillé par les chercheurs, ceux-ci ont découvert deux registres d’images de conteneurs exposés appartenant à un géant technologique du Fortune 100. « L’un des manifestes d’image de conteneur contenait une commande permettant de télécharger un artefact depuis le registre d’artefacts, qui incluait une clé d’API active pour récupérer des binaires internes dans le cadre de la création d’une image », ont-ils écrit. « Nous avons découvert que le registre d’artefacts contenait 2 600 dépôts regroupant plus de 240 millions d’artefacts. »
Ils ont pris contact avec l’entreprise, dont l’équipe de sécurité a réagi rapidement. « Nous avons appris par la suite qu’il s’agissait d’un cas d’informatique fantôme, dans lequel un développeur travaillant sur un projet personnel avait ouvert un environnement en violation des politiques et de la réglementation, sans contrôles appropriés », ont-ils écrit.
Assaf Morag, responsable du renseignement sur les menaces et de l’analyse des données chez Aqua Security, a déclaré par e-mail à eSecurity Planet qu’il est crucial pour les entreprises de toutes tailles de désigner un interlocuteur dédié aux chercheurs en sécurité et de disposer d’une procédure connue de divulgation des vulnérabilités. « Pour ce faire, créez une adresse e-mail dédiée à la sécurité et chargez une personne de traiter les e-mails entrants », a-t-il expliqué.
« Si vous présentez une grave erreur de configuration ou une vulnérabilité et que quelqu’un essaie de vous contacter pour vous en informer, ne rendez pas la tâche plus difficile, car cette personne finira par abandonner et cessera d’insister », a ajouté Morag. « Vos données, votre propriété intellectuelle et les informations de vos clients pourraient alors être exposées, notamment sur le dark web. Quelqu’un aurait pu empêcher cela, mais personne n’a répondu présent au moment où c’était important. »
Voir les meilleures solutions de sécurité des conteneurs
Mesures clés à prendre
Les chercheurs recommandent de prendre les mesures suivantes dès que possible afin d’atténuer ces risques :
- Sécuriser les dépôts au moyen de contrôles réseau tels qu’un VPN ou un pare-feu
- Mettre en place une authentification et des mesures d’autorisation robustes
- Faire régulièrement tourner les clés, les identifiants et les secrets
- Mettre en œuvre des contrôles d’accès fondés sur le moindre privilège et une limitation de la portée
- Analyser régulièrement la présence de données sensibles
À mesure que les entreprises migrent vers le cloud, Morag estime que nous continuerons probablement d’observer une hausse des erreurs de configuration. « Celles-ci sont le plus souvent dues à l’informatique fantôme, à des erreurs, à un manque de connaissances ou d’expérience et à l’absence de contrôles appropriés », a-t-il déclaré. « Nous espérons sincèrement que cette étude et d’autres travaux similaires sur la sécurité sensibiliseront la communauté aux risques posés par cette technologie et à la nécessité d’adopter des pratiques et des outils de sécurité pour les atténuer. »
À lire ensuite : 13 bonnes pratiques de sécurité cloud





